Apa yang terjadi
NVD menerbitkan CVE-2026-19884 (CVSS 8.4, High) pada 2026-08-14, menjelaskan bypass workspace-trust dalam integrasi git Eclipse Theia yang memulai operasi source control pada folder open, sebelum keputusan trust apa pun dibuat oleh user.
Mengapa penting
Theia mendasari beberapa IDE coding berbantu AI; bypass workspace-trust pada waktu folder-open secara langsung relevan dengan kelas serangan yang berkembang di mana repository berbahaya mengeksploitasi model kepercayaan agent coding AI untuk mencapai eksekusi kode yang tidak dimaksudkan sebelum user memverifikasi folder.
Vektor serangan
Membuka folder memulai integrasi source control tanpa memerlukan user mempercayai folder terlebih dahulu, memungkinkan konfigurasi repository-embedded atau hooks mengeksekusi operasi git sebelum boundary workspace-trust dibangun
Sistem yang terdampak
Eclipse Theia ≤ 1.69.0 (ekstensi @theia/git dan Theia IDE)
Mitigasi
Upgrade Eclipse Theia melampaui 1.69.0; nonaktifkan git integration untuk folder untrusted sampai patch diterapkan